Sport99/Auftragsverarbeitungsvertrag

Auftragsverarbeitungsvertrag

Version 1.0Gültig ab 5. September 2026

Wenn ein Verein, Verband oder eine andere Organisation Sport99 zur Verwaltung ihrer Athleten nutzt, entscheidet diese Organisation über Zweck und Mittel der Verarbeitung — sie ist Verantwortlicher. Die Inovitus 9 d.o.o. verarbeitet die Daten in ihrem Auftrag als Auftragsverarbeiter. Artikel 28 DSGVO verlangt, dass dieses Verhältnis durch einen schriftlichen Vertrag geregelt wird. Dies ist dieser Vertrag. Er wird bei der Vereinsregistrierung akzeptiert, ist Bestandteil der Nutzungsbedingungen und gilt, solange die Organisation Sport99 nutzt.

1. Parteien und Rollen

Verantwortlicher ist der Verein, Verband oder die Organisation, die das Sport99-Abonnement hält und deren Administrator diese Bedingungen akzeptiert hat. Auftragsverarbeiter ist die Inovitus 9 d.o.o., Slowenien, die die Plattform Sport99 betreibt. Hält ein einzelner Athlet ein eigenes Sport99-Konto außerhalb eines Vereins, ist Inovitus 9 für dieses Konto Verantwortlicher und dieser Vertrag findet darauf keine Anwendung — stattdessen gilt die Datenschutzerklärung.

2. Gegenstand und Dauer

Gegenstand ist die Verarbeitung personenbezogener Daten, die zur Bereitstellung der Plattform Sport99 an den Verantwortlichen erforderlich ist: Athleten- und Personalverwaltung, Trainingsplanung, Anwesenheit, Leistungs- und Belastungsaufzeichnungen, Kommunikation, Aufnahme von Wearable-Daten, KI-gestützte Analyse und Abrechnung. Die Verarbeitung dauert für die Laufzeit des Abonnements zuzüglich der in Abschnitt 11 genannten Aufbewahrungsfristen.

3. Verarbeitung nur auf Weisung

Wir verarbeiten personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf Übermittlungen in ein Drittland, sofern nicht das Unionsrecht oder slowenisches Recht etwas anderes verlangt — in diesem Fall informieren wir den Verantwortlichen vor der Verarbeitung, sofern dieses Recht die Mitteilung nicht untersagt.

Die Konfiguration der Plattform durch den Verantwortlichen, seine Nutzung der Funktionen und dieser Vertrag bilden zusammen die dokumentierten Weisungen. Sind wir der Auffassung, dass eine Weisung gegen die DSGVO oder anderes Datenschutzrecht der Union oder eines Mitgliedstaats verstößt, teilen wir dies dem Verantwortlichen unverzüglich mit und können die Ausführung dieser Weisung bis zur Klärung aussetzen.

4. Vertraulichkeit

Alle von uns zur Verarbeitung personenbezogener Daten nach diesem Vertrag ermächtigten Personen sind zur Vertraulichkeit schriftlich verpflichtet oder unterliegen einer angemessenen gesetzlichen Verschwiegenheitspflicht, die über das Ende ihrer Tätigkeit hinaus fortbesteht. Zugriff wird nach dem Kenntnisbedarfsprinzip erteilt, regelmäßig überprüft und bei Rollenwechsel entzogen. Der Zugriff auf Gesundheitsakten und medizinische Vermerke erfordert eine erhöhte Berechtigung und wird revisionssicher protokolliert.

5. Sicherheit der Verarbeitung

Wir setzen geeignete technische und organisatorische Maßnahmen nach Artikel 32 um und berücksichtigen dabei den Stand der Technik, die Implementierungskosten und das Risiko für die betroffenen Personen — das hier erhöht ist, weil die Plattform Gesundheitsdaten über Kinder verarbeitet. Die geltenden Maßnahmen sind in Anlage II aufgeführt. Wir können sie aktualisieren, jedoch nicht in einer Weise, die das Schutzniveau wesentlich absenkt.

6. Unterauftragsverarbeiter

Der Verantwortliche erteilt eine allgemeine schriftliche Genehmigung für die in Anlage III genannten Unterauftragsverarbeiter. Wir bleiben dem Verantwortlichen für deren Leistung in vollem Umfang verantwortlich und erlegen jedem von ihnen Datenschutzpflichten auf, die nicht weniger schützend sind als die dieses Vertrags. Vor Hinzunahme oder Austausch eines Unterauftragsverarbeiters informieren wir den Verantwortlichen mindestens 30 Tage vorher. Der Verantwortliche kann innerhalb dieser Frist aus sachlichen Datenschutzgründen widersprechen; lässt sich der Widerspruch nicht ausräumen, kann der Verantwortliche den betroffenen Teil des Abonnements ohne Vertragsstrafe kündigen und erhält eine anteilige Rückerstattung.

7. Internationale Übermittlungen

Alle über Sport99 verarbeiteten personenbezogenen Daten werden in der Europäischen Union gespeichert. Wir übermitteln keine personenbezogenen Daten außerhalb des Europäischen Wirtschaftsraums, außer wenn ein in Anlage III genannter Unterauftragsverarbeiter dies auf Grundlage eines genehmigten Übermittlungsmechanismus tut — Standardvertragsklauseln, Angemessenheitsbeschluss oder EU-US Data Privacy Framework — nebst etwaigen ergänzenden Maßnahmen, die die Übermittlungsbewertung ergibt. Wir informieren den Verantwortlichen, bevor eine neue Übermittlungskategorie beginnt.

8. Unterstützung bei Betroffenenrechten

Die Plattform stellt dem Verantwortlichen Selbstbedienungswerkzeuge für Auskunft, Export, Berichtigung, Einschränkung und Löschung bereit; diese sind der primäre Weg zur Bearbeitung eines Antrags. Wendet sich eine betroffene Person unmittelbar an uns, antworten wir nicht im Namen des Verantwortlichen; wir leiten den Antrag unverzüglich an den Verantwortlichen weiter und teilen dies der betroffenen Person mit. Kann ein Antrag nicht über die Selbstbedienungswerkzeuge erfüllt werden, unterstützen wir durch geeignete technische und organisatorische Maßnahmen unter Berücksichtigung der Art der Verarbeitung.

9. Verletzungen des Schutzes personenbezogener Daten

Wir benachrichtigen den Verantwortlichen unverzüglich, jedenfalls aber innerhalb von 48 Stunden, nachdem uns eine Verletzung des Schutzes personenbezogener Daten bekannt wurde, die seine Daten betrifft. Die Meldung beschreibt Art der Verletzung, Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, wahrscheinliche Folgen, ergriffene oder vorgeschlagene Maßnahmen sowie eine Kontaktstelle — in Stufen ergänzt, wenn das Gesamtbild noch nicht vorliegt. Wir melden weder der Aufsichtsbehörde noch den betroffenen Personen im Namen des Verantwortlichen, sofern er uns dies nicht anweist.

10. Folgenabschätzungen und vorherige Konsultation

Da die Plattform besondere Kategorien von Gesundheitsdaten über Minderjährige in erheblichem Umfang verarbeitet, wird vom Verantwortlichen nach Artikel 35 voraussichtlich eine Datenschutz-Folgenabschätzung verlangt. Wir stellen die dafür vernünftigerweise erforderlichen Informationen bereit — einschließlich der Beschreibungen in den Anlagen I und II, unserer Sicherheitslage und unserer Unterauftragsverhältnisse — und unterstützen bei einer anschließenden vorherigen Konsultation einer Aufsichtsbehörde.

11. Rückgabe und Löschung

Bei Vertragsende kann der Verantwortliche seine Daten 30 Tage lang über die Exportwerkzeuge der Plattform ausleiten. Nach diesem Zeitraum löschen wir die personenbezogenen Daten des Verantwortlichen aus den aktiven Systemen und innerhalb weiterer 90 Tage aus den Sicherungskopien, außer soweit Unionsrecht oder slowenisches Recht eine weitere Speicherung verlangt — insbesondere Abrechnungsunterlagen, die wir nach Buchführungsrecht 7 Jahre aufbewahren müssen, sowie Einwilligungsnachweise, die wir als Compliance-Nachweis aufbewahren. Die Löschung bestätigen wir auf Anfrage schriftlich.

12. Audits und Nachweis der Einhaltung

Wir stellen dem Verantwortlichen die zum Nachweis der Einhaltung von Artikel 28 erforderlichen Informationen zur Verfügung und ermöglichen Überprüfungen einschließlich Inspektionen durch den Verantwortlichen oder einen von ihm beauftragten Prüfer und tragen dazu bei. Audits sind auf eines je Zwölfmonatszeitraum begrenzt, sofern nicht eine Verletzung oder eine Aufsichtsbehörde anderes erfordert, sind mit 30 Tagen Vorlauf zu beantragen, dürfen den Dienst nicht unangemessen stören oder die Vertraulichkeit der Daten anderer Verantwortlicher gefährden und erfolgen auf Kosten des Verantwortlichen. Wir können ein Auditersuchen durch Vorlage einer aktuellen Drittbewertung oder Sicherheitsdokumentation erfüllen, soweit diese die gestellten Fragen angemessen beantwortet.

13. Haftung und Vorrang

Jede Partei haftet für die eigene Einhaltung der DSGVO in ihrer jeweiligen Rolle. Die Haftungsregelungen der Nutzungsbedingungen gelten für diesen Vertrag, wobei nichts die Haftung einer Partei gegenüber einer betroffenen Person nach Artikel 82 beschränkt. Widerspricht dieser Vertrag den Nutzungsbedingungen oder der Datenschutzerklärung in einer Datenschutzfrage, geht dieser Vertrag vor. Widerspricht er zwingendem Recht, geht das Recht vor und der übrige Vertrag bleibt bestehen.

Anlage I — Beschreibung der Verarbeitung

Kategorien betroffener Personen: Athleten (einschließlich Minderjähriger), Eltern und Erziehungsberechtigte, Trainer und technisches Personal, Vereinsadministratoren, medizinisches und physiotherapeutisches Personal, soweit der Verein ihnen Zugang gewährt, sowie Besucher oder Interessenten, die Empfangsfunktionen nutzen.

  • Identitäts- und Kontaktdaten: Name, E-Mail-Adresse, Telefonnummer, Geburtsdatum, Profilfoto, Vereins- und Kaderzugehörigkeit, Rolle.
  • Trainings- und Leistungsdaten: Anwesenheit, Einheiten, Belastungen, Benchmarks, Testergebnisse, Trainernotizen, Wettkampfergebnisse, GPS- und Bewegungsspuren.
  • Besondere Kategorien nach Artikel 9: Verletzungsakten, medizinische und physiotherapeutische Vermerke, Mental-Check-ins, Ernährungseinträge sowie von Wearables importierte biometrische Messwerte — Herzfrequenz und -variabilität, Schlaf, Erholungs- und Bereitschaftswerte.
  • Daten zu Erziehungsberechtigten und Kinderschutz: Identität und Kontaktdaten der Erziehungsberechtigten, Einwilligungsnachweise und die daraus abgeleiteten altersbezogenen Zugriffsbeschränkungen.
  • Finanzdaten: Mitgliedsbeiträge, Rechnungen, Zahlungsstatus und Umsatzsteuerkennzeichen. Kartendaten werden von Stripe verarbeitet und von uns nie gespeichert.
  • Technische Daten: Authentifizierungsereignisse, IP-Adresse, Geräte- und Browserinformationen, Auditprotokolle.
  • Art und Zweck: Erheben, Erfassen, Organisieren, Ordnen, Speichern, Abrufen, Einsehen, Auswerten (einschließlich KI-gestützter Auswertung), Offenlegen gegenüber berechtigten Vereinsnutzern, Einschränken, Löschen und Vernichten — zum Zweck des Betriebs von Athletenverwaltung, Trainingsplanung und Administration eines Sportvereins.
  • Dauer: für die Laufzeit des Abonnements zuzüglich der Aufbewahrungsfristen in Abschnitt 11.

Anlage II — Technische und organisatorische Maßnahmen

  • Datenstandort: alle personenbezogenen Daten werden in der Europäischen Union gespeichert und verarbeitet (Microsoft Azure, Sweden Central).
  • Mandantentrennung: mandantenfähige Sicherheit auf Zeilenebene; jede Abfrage ist auf den anfragenden Mandanten begrenzt und wird unterhalb der Anwendungsschicht durchgesetzt.
  • Verschlüsselung: TLS für Daten bei der Übertragung; Verschlüsselung im Ruhezustand für Datenbanken, Sicherungen und Dateispeicher.
  • Zugriffskontrolle: rollenbasierter Zugriff, geringstmögliche Rechte, verpflichtende Multi-Faktor-Authentifizierung für alle Konten sowie erhöhte Berechtigung mit Auditprotokollierung für Gesundheits- und Medizinakten.
  • Schutz besonderer Kategorien: Gesundheitsdaten werden nur gegen eine dokumentierte ausdrückliche Einwilligung verarbeitet; fehlt sie, werden Gesundheitsinhalte vor der KI-Verarbeitung automatisch geschwärzt.
  • Begrenzung des KI-Umfangs: KI-Funktionen arbeiten nur mit den Daten des anfragenden Athleten und innerhalb des Mandanten seines Vereins; Wearable- und Gesundheitsdaten werden nie für Werbung, Profilbildung oder das Training von Modellen für andere Vereine oder Kunden genutzt.
  • Protokollierung und Überwachung: Auditprotokolle für Authentifizierung und administrative Aktionen, Anomalie- und Ratenbegrenzungsüberwachung sowie Alarmierung bei privilegiertem Zugriff.
  • Resilienz: automatisierte Sicherungen mit erprobter Wiederherstellung und Infrastrukturredundanz innerhalb der EU-Region.
  • Personal: Vertraulichkeitsverpflichtungen, Zugriffsprüfung bei Rollenwechsel und unverzüglicher Entzug beim Ausscheiden.
  • Sichere Entwicklung: Code-Review, Abhängigkeitsprüfung sowie Trennung von Produktions- und Entwicklungsumgebungen.

Anlage III — Genehmigte Unterauftragsverarbeiter

Der Verantwortliche genehmigt die folgenden Unterauftragsverarbeiter. Die aktuelle Liste wird hier und in der Datenschutzerklärung geführt; Änderungen folgen dem Mitteilungsverfahren in Abschnitt 6.

  • Microsoft Ireland Operations Ltd (Microsoft Azure) — Cloud-Infrastruktur, Datenbank-Hosting und KI-Inferenz. Europäische Union.
  • Stripe Payments Europe Ltd — Zahlungsabwicklung und Rechnungsstellung. EU-Server mit aktivierter Datenresidenz; Standardvertragsklauseln und/oder EU-US Data Privacy Framework für etwaige Übermittlungen außerhalb der EU.
  • Microsoft Ireland Operations Ltd (Azure Communication Services) — Zustellung transaktionaler und Multi-Faktor-Authentifizierungs-E-Mails. Europäische Union.
  • Wearable- und Fitnessanbieter, die ein Athlet aus eigenem Entschluss verbindet — Garmin, Apple Health, Fitbit und Google Fit, Whoop, Polar, Strava, Suunto — handeln für ihre eigenen Dienste als eigenständige Verantwortliche; Sport99 empfängt Daten von ihnen auf Weisung des Athleten und sendet keine personenbezogenen Daten an sie zurück.

Kontakt

Fragen zu diesen Bedingungen, Auditanfragen oder ein unterzeichnetes Gegenstück auf Ihrem eigenen Papier: legal@sport99.ai

Vertrauen & Compliance

Gebaut für Athleten.
Entwickelt für Governance.

🇪🇺

EU-gehostet

Sweden Central · DSGVO by Design

🛡

DSGVO · Art. 9

Gesundheitsdaten-Einwilligung, athletengerechter Datenschutz

🏛

Slowenisches SaaS

Inovitus 9 d.o.o. · EU-MwSt.-konform

🧠

Kontrollierte KI

Content-Safety, Prompt-geschützt, in der EU verarbeitet

🔐

Multi-Tenant RLS

Zeilenebenen-Isolation, MFA erzwungen

🌍

14 Sprachen

EN · SL · SV · DE · ES · FR · IT · PL · NL · FI · JA · KO · ZH